LOPD: Ley Orgánica de Protección de Datos. Guía Completa 2026

La LOPD (Ley Orgánica 3/2018, conocida como LOPDGDD) es la norma española que desarrolla y complementa el RGPD europeo. Toda organización que trate datos personales en España está obligada a cumplirla, y las sanciones de la AEPD pueden llegar a 20 millones de euros o el 4% de la facturación global anual.

¿Qué es la LOPD?

La LOPD vigente es la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Sustituyó a la LOPD 15/1999 con la entrada en aplicación del RGPD el 25 de mayo de 2018. Si tu organización es una startup, lee también nuestra guía completa de GDPR para startups.

LOPD vs RGPD: diferencias y solapamiento

Aspecto RGPD LOPDGDD
Naturaleza Reglamento UE directamente aplicable Ley Orgánica española, desarrollo nacional
Ámbito territorial Toda la UE España + extra-territorial residentes UE
Edad mínima consentimiento 16 años 14 años
Derechos digitales No específicos Sí (olvido, testamento, desconexión)
Sanciones máximas 20 M€ o 4% facturación Igual al RGPD
Autoridad de control Una por Estado AEPD (estatal) + autonómicas
DPO Casos del art. 37 Lista ampliada art. 34

RGPD + LOPDGDD conviven: el RGPD marca el marco, la LOPDGDD lo desarrolla en España.

A quién obliga la LOPD

  • Empresas privadas (toda forma jurídica).
  • Autónomos que tratan datos de clientes, proveedores o empleados.
  • Administraciones Públicas.
  • Asociaciones, fundaciones, ONG.
  • Comunidades de propietarios.
  • Profesionales liberales (abogados, médicos, asesores).
  • Páginas web y apps que recogen datos.

Caso práctico: pyme servicios profesionales adapta su web a LOPDGDD

Una asesoría fiscal de 12 empleados en Valencia recibió un aviso de inspección AEPD en febrero de 2026 tras una denuncia de un cliente que reclamaba acceso a sus datos. Antes de la inspección, tenían: web con formulario sin política de privacidad accesible, base de datos de clientes con datos de hace 12 años, ningún RAT documentado y un proveedor de gestoría externa sin contrato art. 28 RGPD.

  • Diagnóstico (1 semana). Auditoría externa que mapeó 8 tratamientos (clientes, nóminas, candidatos, proveedores, contacto web, newsletter, suscriptores podcast, lead magnets). Documentación cero.
  • Documentación base (3 semanas). Redacción del RAT, cláusulas informativas para los 4 formularios web, política de privacidad, política de cookies, contrato art. 28 con gestoría + cloud + email marketing.
  • Procedimiento ARCO (1 semana). Buzón dedicado dpo@asesoria.es, flujo de tickets en hoja de cálculo, plantilla de respuesta dentro del plazo de un mes.
  • Inversión total. 4.800 € consultoría + 480 €/año gestión continua.
  • Resultado de la inspección. AEPD valoró positivamente la actuación proactiva y resolvió con apercibimiento (sin sanción económica) condicionado a mantener el sistema documentado durante 24 meses.

Lección: actuar antes de la inspección cuesta 5.000 €. Recibir sanción grave por falta de procedimiento ARCO ronda los 60.000-150.000 €. El ROI defensivo es evidente.

Derechos ARCO+ (los derechos de las personas)

Derecho Permite al ciudadano
Acceso (art. 15) Saber qué datos suyos tiene la organización
Rectificación (art. 16) Corregir datos inexactos o incompletos
Supresión (art. 17) Pedir el borrado de sus datos
Oposición (art. 21) Negarse a un tratamiento
Portabilidad (art. 20) Recibir sus datos en formato estructurado
Limitación (art. 18) Suspender el tratamiento mientras se aclara
Decisiones automatizadas (art. 22) No estar sometido a decisiones puramente automatizadas
Información (art. 13/14) Información clara desde el primer contacto

Plazo de respuesta: un mes (ampliable dos). Lee nuestra guía sobre políticas de retención y eliminación de datos.

Principios LOPD (los 7 del responsable)

  1. Licitud, lealtad y transparencia.
  2. Limitación de la finalidad.
  3. Minimización.
  4. Exactitud.
  5. Limitación del plazo de conservación.
  6. Integridad y confidencialidad.
  7. Responsabilidad proactiva (accountability).

Figura del DPO

El DPO supervisa el cumplimiento de la normativa. Obligatorio para AAPP, organizaciones con observación sistemática a gran escala, categorías especiales (salud, ideología), bancos, aseguradoras, sanitarios, telecos. Consulta el art. 34 LOPDGDD y la guía de la AEPD.

Sanciones LOPD

Categoría Cuantía Ejemplos
Leves Hasta 40.000 € (PYME) / aviso (organismos públicos) Falta de política de privacidad, errores menores en formularios
Graves Hasta 300.000 € Tratamiento sin base jurídica, no atender derecho ARCO
Muy graves Hasta 20 M€ o 4% facturación Categorías especiales sin base, brechas no notificadas

Cómo cumplir la LOPD paso a paso (checklist 10 puntos)

  1. Inventario de tratamientos.
  2. Registro de Actividades del Tratamiento (RAT): obligatorio art. 30 RGPD.
  3. Bases jurídicas identificadas para cada tratamiento.
  4. Política de Privacidad publicada (art. 13 RGPD).
  5. Cláusulas informativas y consentimientos en cada formulario.
  6. Contratos con encargados (art. 28 RGPD).
  7. Medidas técnicas y organizativas: cifrado, copias, accesos, formación. Lee nuestra guía para elegir software de compliance adecuado.
  8. Procedimiento de derechos ARCO documentado.
  9. Plan de respuesta a brechas: notificación AEPD en 72h.
  10. Auditoría anual interna o externa.

Documentos obligatorios

Documento ¿Quién lo necesita? Frecuencia
Registro de Actividades del Tratamiento (RAT) Toda organización con tratamiento no ocasional Continua actualización
Política de Privacidad Toda web con datos Anual
Cláusulas informativas Todo formulario Continua adaptación
Contrato con encargados Toda organización con proveedores Por cada proveedor
Evaluación de Impacto (EIPD) Tratamientos de alto riesgo Previo al tratamiento
Política de seguridad Organizaciones con DPO obligatorio Anual

Casos prácticos por sector

  • E-commerce. Cookies + consentimiento granular + RAT con cesiones + cláusulas para datos de menores.
  • Sanidad. Categorías especiales: DPO obligatorio, EIPD recomendada, custodia 5 años post fallecimiento mínimo.
  • RRHH. Base legal en contrato + obligación legal. Control horario biométrico exige EIPD.
  • Marketing. Consentimiento granular + opt-out fácil. El «B2B excepción» del RGPD no exime del consentimiento en España (art. 21 LOPDGDD).

Roadmap de implantación LOPD: 90 días para pasar de cero a compliant

Fase Semanas Entregables clave
1. Diagnóstico 1-2 Inventario de tratamientos + análisis de brechas frente a LOPDGDD
2. Documentación base 3-6 RAT inicial, política privacidad, política cookies, cláusulas formularios
3. Contratos y proveedores 5-7 Contratos art. 28 con cloud, gestoría, agencias, email marketing
4. Procedimientos operativos 6-9 Buzón ARCO, plan de respuesta a brechas, plantillas de notificación
5. Formación y comunicación 9-11 Sesión de 60-90 min para todo el personal con quiz de comprensión
6. Auditoría final 12-13 Revisión cruzada + acta de cierre + plan de mantenimiento anual

Errores frecuentes

  • Confundir RGPD con LOPD y aplicar uno olvidando el otro.
  • Recoger datos «por si acaso»: viola minimización.
  • Conservar datos indefinidamente.
  • No firmar contrato de encargado con cloud / gestorías / agencias.
  • No tener RAT actualizado.
  • Email masivo a contactos profesionales sin base jurídica.
  • Política de privacidad genérica copiada.
  • No notificar brechas en 72h.

Cookies y consentimiento: la normativa que acompaña a la LOPD

El uso de cookies y tecnologías de seguimiento no se rige por la LOPDGDD, sino por el artículo 22 de la LSSI-CE y la Guía de cookies de la AEPD. La regla básica es clara: salvo las cookies técnicas imprescindibles, el resto solo pueden instalarse con el consentimiento previo, informado e inequívoco del usuario. Eso implica un banner que permita aceptar, rechazar y configurar con la misma facilidad (rechazar no puede ser más difícil que aceptar) y una política de cookies que detalle la finalidad, la titularidad y la duración de cada una.

Los «muros de cookies» que obligan a aceptar para acceder al sitio solo se admiten en supuestos muy concretos y ofreciendo una alternativa real. El banner es uno de los puntos donde la AEPD ha intensificado su control, así que conviene auditarlo junto con el resto del cumplimiento en protección de datos.

Transferencias internacionales de datos

Enviar datos personales fuera del Espacio Económico Europeo (por ejemplo, al usar un proveedor en la nube con servidores en Estados Unidos) es una transferencia internacional y exige una garantía adecuada. Las vías habituales son una decisión de adecuación de la Comisión Europea para el país de destino, las cláusulas contractuales tipo aprobadas por la UE o, dentro de un grupo empresarial, las normas corporativas vinculantes.

Antes de contratar una herramienta extranjera, comprueba dónde se alojan los datos y qué garantía aplica el proveedor. Documentar esa comprobación forma parte de la diligencia que la LOPDGDD espera del responsable del tratamiento, y es de lo primero que se revisa en una auditoría.

Preguntas frecuentes

¿Qué pasa si no cumplo la LOPD?

Sanciones de 40.000 € hasta 20 M€ o 4% facturación. Daño reputacional y posibles indemnizaciones civiles.

¿La LOPD aplica a autónomos?

Sí. Cualquier autónomo que trate datos personales está obligado.

¿Necesito DPO si soy pyme?

No siempre. Depende del tipo de tratamiento. Consulta art. 34 LOPDGDD.

¿Es lo mismo LOPD que LOPDGDD?

Hoy en España, sí. La LOPDGDD (Ley Orgánica 3/2018) es la LOPD vigente.

¿Qué es la AEPD?

La Agencia Española de Protección de Datos, autoridad pública independiente.

¿Cuánto cuesta cumplir la LOPD?

Pyme básica: 1.500-6.000 € inversión inicial. Grandes organizaciones: 30.000-80.000 € anuales.

¿Las cookies tienen su propia normativa?

Sí: ePrivacy + LSSI + RGPD + Guía de Cookies AEPD.

¿Cómo notificar una brecha?

Formulario AEPD en 72 horas desde que se tiene constancia.

¿Puedo enviar datos fuera de la UE?

Sí, con garantías: decisión de adecuación, SCC, BCR o consentimiento explícito.

¿Diferencia entre responsable y encargado?

Responsable: decide fines y medios. Encargado: trata datos por cuenta del responsable. Contrato art. 28 RGPD obligatorio.

¿Qué es una EIPD?

Análisis previo de riesgos para tratamientos de alto riesgo (biometría, decisiones automatizadas, vigilancia sistemática).

¿Sanciones penales?

Sí. Art. 197 CP tipifica delitos contra la intimidad y protección de datos.

¿Datos de personas fallecidas?

Art. 3 LOPDGDD regula el testamento digital.

¿Canal de denuncias respecto a la LOPD?

Confidencialidad estricta, base jurídica en Ley 2/2023, plazos específicos, medidas reforzadas. Detalles en nuestra guía sobre canal de denuncias y Ley 2/2023.

¿Obliga a una web con solo formulario?

Sí. Política de privacidad accesible, cláusula informativa y base jurídica documentada.

¿DPO interno o externo?

Ambos son válidos. Externo es habitual en pymes; interno se exige cuando hay un Programa de Privacidad maduro con presencia diaria.

Auditoría LOPD gratuita

Ofrecemos auditoría inicial gratuita de 30 minutos con un consultor especializado. Revisamos web, formularios y situación documental, y entregamos un diagnóstico priorizado con plazos y costes estimados para alcanzar conformidad.



Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Estos recursos de Privacidad pueden interesarte:

PRIVACIDAD
Contrato Encargado de Tratamiento de Datos

RGPD en Cristiano

¿Harto de tanto rollo legal? Te explicamos todo lo que necesitas saber sobre privacidad en tu empresa, como si estuviéramos tomando un café.

PRIVACIDAD
Contrato Encargado de Tratamiento de Datos

El Contrato Perfecto con Proveedores RGPD

"Pero si siempre lo hemos hecho así..." ¡No más excusas! Template actualizado que cumple al 100% con el RGPD. Sin dolores de cabeza.

PRIVACIDAD Y CIBERSEGURIDAD
Guía Práctica de Implementación NIS2

Guía Práctica de Implementación NIS2

De la Teoría a la Acción. ¿Atascado con los requisitos de NIS2? ¡Basta de complicaciones! En esta guía encontrarás un paso a paso claro y realista para cumplir la Directiva y reforzar la seguridad de tu organización.

¿Necesitas más información?

¿Necesitas más información?